- Purple
- Enterprise WiFi security and authentication: a complete guide
- Alternativas ao Portnox: Cloud RADIUS sem o NAC Completo
Alternativas ao Portnox: Cloud RADIUS sem o NAC Completo
Você será capaz de decidir se sua infraestrutura precisa de um NAC completo ou apenas de um cloud RADIUS para WiFi, usando um teste de três perguntas. Você poderá então comparar Portnox, Purple, SecureW2 e JumpCloud em conformidade com redes cabeadas, checagens de postura, certificados, acesso de visitantes e custo de operação em três anos, além de planejar um piloto local por local.
Parte da nossa série principal: Guia de Segurança de WiFi Corporativo →
- Você precisa de NAC completo ou apenas de RADIUS em nuvem para WiFi?
- O que o RADIUS em nuvem faz
- O que o NAC adiciona por cima
- O teste de três perguntas
- Onde o Portnox, Purple, SecureW2 e JumpCloud realmente diferem
- Quando o Portnox é a escolha certa?
- Onde o Portnox se destaca
- Onde o Portnox é excessivo para WiFi de locais físicos
- Cenário prático: um conselho regional
- Quando o RADIUS em nuvem sem o NAC é a escolha certa?
- Purple: WiFi para visitantes e funcionários em uma única plataforma
- SecureW2: autenticação baseada em certificados
- JumpCloud: RADIUS como parte do diretório
- Cenário prático: um grupo de 30 hotéis
- E quanto às necessidades de NAC com fio?
- Opção 1: segmentar a rede com fio no switch
- Opção 2: 802.1X com fio com RADIUS em nuvem
- Opção 3: NAC para rede com fio, RADIUS em nuvem para WiFi
- Opção 4: NAC completo em todos os lugares
- Quanto custa para operar cada opção?
- Perguntas a serem feitas a cada fornecedor
- Onde os custos ocultos se escondem
- Como decidir para o seu patrimônio
- Cenário prático: uma rede de varejo com 120 lojas
- Uma ordem de trabalho sensata
- Perguntas frequentes
- A Purple é uma substituta direta do Portnox?
- Posso executar cloud RADIUS para WiFi e manter um NAC para portas cabeadas?
- A Purple funciona com os pontos de acesso que eu já possuo?
- Como faço para migrar o WiFi da equipe do Portnox para o RADIUS na nuvem?
- O RADIUS na nuvem sem NAC é suficiente para o PCI-DSS?
- O SecureW2 ou o JumpCloud são mais baratos que o Portnox?
- O RADIUS na nuvem gerencia as saídas de funcionários automaticamente?
- O Purple está em conformidade com o GDPR?
Para organizações que buscam alternativas ao Portnox para proteger o WiFi sem o controle total de acesso à rede, o RADIUS em nuvem usando o padrão IEEE 802.1X é a resposta. Plataformas como o Purple se integram ao Microsoft Entra ID para autenticar usuários em mais de 80.000 locais, eliminando verificações de postura complexas e mantendo o acesso seguro para funcionários e convidados.
Você precisa de NAC completo ou apenas de RADIUS em nuvem para WiFi?
Comece com a tarefa, não com o fornecedor. Duas camadas são agrupadas em conversas de vendas, e elas resolvem problemas diferentes.
O que o RADIUS em nuvem faz
O RADIUS, definido no IETF RFC 2865, é o protocolo que seus pontos de acesso usam para perguntar se um dispositivo pode se conectar. O IEEE 802.1X é o padrão de controle de acesso baseado em porta que transporta essa solicitação. Ele é executado entre o dispositivo, o ponto de acesso ou switch e o servidor RADIUS. O RADIUS em nuvem hospeda esse servidor como um serviço, de modo que você não precisa executar nenhum appliance no local.
Um serviço RADIUS em nuvem verifica uma identidade em seu diretório e retorna uma decisão. Ele também pode retornar uma VLAN, um segmento de rede lógico separado, para que funcionários, convidados e dispositivos permaneçam isolados. Isso atende à maioria das necessidades de autenticação WiFi.
O que o NAC adiciona por cima
Uma plataforma NAC faz mais do que dizer sim ou não. Ela descobre dispositivos em conexões cabeadas, sem fio e VPN. Ela avalia a postura, ou seja, se um dispositivo atende aos seus requisitos mínimos de segurança antes de se conectar. Em seguida, ela coloca em quarentena ou corrige os dispositivos que falham. O Portnox Cloud agrupa isso com seu próprio serviço RADIUS em nuvem, de acordo com a documentação do produto Portnox.
O teste de três perguntas
Três perguntas separam os dois requisitos:
- Você precisa impedir que dispositivos desconhecidos se conectem a portas de switch cabeadas?
- Você precisa verificar o nível de atualização, antivírus ou criptografia de disco de um notebook antes que ele se conecte?
- Um auditor ou seguradora exige uma única política de acesso para conexões cabeadas, sem fio e VPN?
Se responder não a todas as três, você precisa de RADIUS em nuvem. Se responder sim às duas primeiras, o NAC justifica seu custo. Se a sua infraestrutura cabeada consiste em caixas registradoras fixas, impressoras e pontos de acesso em salas de comunicação trancadas, a pergunta um geralmente se responde sozinha.
Onde o Portnox, Purple, SecureW2 e JumpCloud realmente diferem
Todos os quatro autenticam dispositivos usando 802.1X e RADIUS. As diferenças estão no que envolve esse núcleo: aplicação cabeada, verificações de postura, certificados e acesso de convidados.
| Portnox | Purple | SecureW2 | JumpCloud | |
|---|---|---|---|---|
| Categoria principal | NAC nativo em nuvem com RADIUS em nuvem integrado | Plataforma de WiFi para convidados e funcionários com RADIUS em nuvem | RADIUS em nuvem e PKI gerenciada | Plataforma de gerenciamento de diretório e dispositivos com RADIUS em nuvem |
| Controle de porta 802.1X cabeado | Sim, um recurso principal | Não, focado em WiFi | Sim, cabeado e sem fio | Documentado para WiFi e VPN |
| Verificações de postura do endpoint | Sim, avaliação de risco baseada em agente | Não | Consultas de política contra provedor de identidade e MDM | Sem mecanismo de postura dedicado |
| Captive Portal de convidados e dados primários | Não é o foco do produto | Sim, com aceites de escolha consciente e WiFi analytics | Não é o foco do produto | Não é o foco do produto |
| Métodos de WiFi para funcionários | 802.1X, desvio de autenticação MAC | 802.1X, iPSK, SecurePass | Certificados EAP-TLS, PEAP | 802.1X contra credenciais de diretório ou certificados |
| Provedores de identidade | Microsoft Entra ID, Okta, Google Workspace | Microsoft Entra ID, Okta, Google Workspace | Microsoft Entra ID, Okta, Google Workspace | Diretório JumpCloud, sincronizado do Microsoft Entra ID ou Google Workspace |
| Hardware | Qualquer switch ou ponto de acesso compatível com 802.1X | Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet | Qualquer switch ou ponto de acesso compatível com 802.1X | Qualquer ponto de acesso compatível com 802.1X |
| Melhor adequação | Ambientes mistos com fio e sem fio com notebooks gerenciados | Locais que operam WiFi para convidados e funcionários juntos | Equipes de TI padronizando em certificados | Organizações que já utilizam o JumpCloud como seu diretório |
Alguns termos precisam de definição. EAP-TLS, especificado no RFC 5216, autentica um dispositivo com um certificado digital em vez de uma senha. O PEAP envolve uma troca de nome de usuário e senha dentro de um túnel criptografado. O iPSK, ou chave pré-compartilhada de identidade, fornece a cada pessoa ou dispositivo sua própria chave de WiFi em um único nome de rede. O desvio de autenticação MAC, ou MAB, admite dispositivos que não podem executar o 802.1X com base em seu endereço de hardware. A infraestrutura de chaves públicas, ou PKI, é o sistema que emite e revoga esses certificados.
Quando o Portnox é a escolha certa?
O Portnox ganha seu espaço quando o controle de acesso precisa ir além do WiFi. Sua documentação cobre controle de acesso com fio, sem fio e VPN, além de avaliação de risco de endpoints. Também abrange o TACACS+, o protocolo que controla os logins de administradores em switches e roteadores. Se você precisa de tudo isso em um único console, um pacote faz sentido.
Onde o Portnox se destaca
- Aplicação em portas com fio. Um notebook desconhecido conectado a uma porta de sala de reuniões é bloqueado ou colocado em quarentena.
- Postura antes do acesso. Notebooks gerenciados devem passar por verificações de integridade antes de acessar sistemas confidenciais.
- Um único plano de política. Regras para redes com fio, sem fio e VPN residem em um único lugar, o que simplifica as evidências de auditoria.
- Administração de dispositivos. O TACACS+ rege quem pode alterar as configurações de switches e roteadores.
Ambientes de saúde e do setor público frequentemente se encaixam nesse perfil. Redes clínicas e de escritório misturam notebooks gerenciados, mesas de trabalho com fio e acesso remoto. Veja como a Purple aborda locais de Saúde, onde o WiFi de pacientes e visitantes ainda convive ao lado de redes clínicas.
Onde o Portnox é excessivo para WiFi de locais físicos
Se o seu problema é a integração de WiFi, um pacote NAC traz custos que você não usará. Agentes de postura precisam ser implantados e mantidos em cada dispositivo gerenciado. A aplicação com fio exige configuração de switches em cada site. Nada disso melhora o login de convidados em um hotel, loja ou estádio. A Portnox também não se posiciona como uma plataforma de guest WiFi. Se você precisa de um captive portal, consentimento de marketing e dados de visitas, precisará adquirir um segundo produto. Um captive portal é a página web que um visitante visualiza antes de ter o acesso WiFi concedido.
Cenário prático: um conselho regional
Situação. Um conselho administrava 12 edifícios de escritórios e nove bibliotecas. Possuía 600 portas de rede cabeadas, 1.100 laptops gerenciados e uma VPN para trabalho remoto. Sua seguradora solicitou comprovação de que dispositivos desconhecidos não poderiam acessar a rede corporativa.
O que foi feito. O conselho implantou NAC em redes cabeadas, wireless e VPN, com verificações de postura em laptops gerenciados. O WiFi para visitantes da biblioteca foi movido para um SSID de visitante separado em sua própria VLAN, fora do escopo do NAC.
Resultado. Três políticas de acesso separadas - para rede cabeada, wireless e VPN - tornaram-se uma só. Todas as 600 portas de rede cabeadas passaram a ser monitoradas. Os dispositivos dos visitantes ficaram totalmente fora da contagem de licenças do NAC. Este cenário modelo demonstra o ponto principal: adquira NAC onde existe a exigência de rede cabeada e verificação de postura, não para o WiFi de visitantes.
Quando o RADIUS em nuvem sem o NAC é a escolha certa?
O RADIUS em nuvem vence quando o WiFi é o ambiente que você precisa proteger. Você mantém o 802.1X e a segmentação de VLAN sem a necessidade de agentes, mecanismos de postura ou implantação em rede cabeada. As três alternativas se adaptam a diferentes pontos de partida.
Purple: WiFi para visitantes e funcionários em uma única plataforma
A Purple é uma sobreposição em nuvem que se integra ao topo da sua infraestrutura existente. Ela é independente de hardware, rodando em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Não é necessária nenhuma substituição completa de equipamentos.
Para funcionários, as Redes Baseadas em Identidade da Purple autenticam em relação ao Microsoft Entra ID, Okta ou Google Workspace. Quando o RH desativa um funcionário demitido no diretório, o acesso WiFi dele é revogado imediatamente. Isso gerencia novos contratados, transferências e desligamentos sem a necessidade de alternar uma senha compartilhada. O SecurePass, o Verify e o Shield são complementos de segurança sobre os planos Connect, Capture e Engage.
Para visitantes, a Purple gerencia o captive portal, aceites de escolha consciente e captura de dados primários na mesma plataforma. Os captive portals possuem uma particularidade conhecida. Se um visitante perder a tela de login, uma página HTTPS não poderá ser redirecionada de forma limpa, fazendo com que o navegador exiba um aviso de certificado. O artigo de suporte da Purple "Connection Error" explica a causa e a solução alternativa. O OpenRoaming e o Passpoint (também chamado de Hotspot 2.0) eliminam a etapa do portal, permitindo que os dispositivos se conectem de forma segura e automática.
A escala da Purple é sua própria comprovação. Operamos desde 2012 em mais de 80.000 locais ativos, com 440 milhões de logins em 2024. A Purple registra 99.999% de tempo de atividade e possui as certificações ISO 27001, Cyber Essentials e B Corp. A plataforma está em conformidade com o GDPR e o CCPA.
SecureW2: autenticação baseada em certificados
SecureW2 combina RADIUS em nuvem com PKI gerenciada, de acordo com a documentação do seu produto. Seu cliente de integração JoinNow instala certificados nos dispositivos para que eles se autentiquem com EAP-TLS. Isso elimina totalmente as senhas da autenticação WiFi. Ele atende a equipes de TI com frotas de dispositivos gerenciados que desejam certificados em todos os lugares, incluindo 802.1X com fio, sem a necessidade de um NAC completo.
JumpCloud: RADIUS como parte do diretório
O JumpCloud inclui RADIUS em nuvem dentro de sua plataforma de diretório. Os funcionários se autenticam no WiFi com a mesma identidade que usam para tudo o mais no JumpCloud. Se o JumpCloud já executa seu diretório, adicionar RADIUS não envolve nenhum novo fornecedor e nenhuma nova fonte de identidade.
Cenário prático: um grupo de 30 hotéis
Situação. Um grupo hoteleiro operava pontos de acesso Cisco Meraki em 30 hotéis. O WiFi da equipe usava uma senha compartilhada por hotel. Um orçamento da Portnox cobria 4.500 endpoints, incluindo caixas registradoras com fio, impressoras e PCs de back-office. O requisito real era de 1.800 dispositivos de funcionários se conectando ao WiFi, além de acesso para convidados.
O que foi feito. O grupo manteve as caixas registradoras com fio em uma VLAN segmentada gerenciada no switch. O WiFi da equipe mudou para 802.1X baseado em identidade integrado ao Microsoft Entra ID. O WiFi para convidados mudou para um Captive Portal com consentimento de opt-in na mesma plataforma.
Resultado. O escopo licenciado caiu de 4.500 endpoints para os 1.800 dispositivos de funcionários que realmente se conectam ao WiFi. Trinta senhas compartilhadas de hotéis foram descontinuadas, de modo que a saída de um funcionário não força mais 30 alterações de senha. O acesso de convidados e a autenticação da equipe agora são executados a partir de um único console em vez de dois produtos. Este é um cenário modelado, com resultados calculados a partir de suas próprias entradas. Leia mais em Hotéis.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
E quanto às necessidades de NAC com fio?
Os requisitos de rede com fio são o principal motivo pelo qual as equipes procuram a Portnox. Antes de comprar um NAC para cobri-los, teste se você precisa de postura ou apenas de autenticação.
Opção 1: segmentar a rede com fio no switch
Dispositivos fixos, como caixas registradoras, impressoras de cozinha e pontos de acesso, raramente mudam de lugar. Coloque-os em VLANs dedicadas com segurança de porta em nível de switch. O PCI-DSS trata a segmentação de rede como uma forma de reduzir o escopo dos dados dos portadores de cartão. Muitas redes de varejo e hospitalidade atendem aos seus requisitos de rede com fio dessa maneira.
Opção 2: 802.1X com fio com RADIUS em nuvem
Se você deseja autenticação com fio sem verificações de postura, use um serviço RADIUS em nuvem que suporte 802.1X com fio. O SecureW2 documenta isso. Você obtém identidade em cada porta sem agentes ou sem uma licença de NAC. Dispositivos que não podem executar 802.1X recorrem ao MAB.
Opção 3: NAC para rede com fio, RADIUS em nuvem para WiFi
Algumas redes precisam de postura nos computadores da sede, mas não nos locais de atendimento. Você pode limitar o escopo do NAC à sede e executar o WiFi dos locais em uma plataforma RADIUS em nuvem separada. Essa divisão mantém o número de licenças do NAC baixo. Ela também evita que dispositivos de convidados inflem o número de endpoints.
Opção 4: NAC completo em todos os lugares
Escolha esta opção quando as verificações de postura em conexões cabeadas, redes sem fio e VPN forem um requisito obrigatório. Redes governamentais que lidam com dados confidenciais e redes clínicas frequentemente se enquadram aqui. O NIST SP 800-207, o guia de arquitetura zero trust dos EUA, descreve a avaliação contínua de dispositivos do tipo que o NAC fornece.
Quanto custa para operar cada opção?
O preço da licença é apenas uma linha. Agentes, certificados, trabalho em switches e uma segunda plataforma de convidados agregam custos ao longo de um período de três anos. Compare esses fatores antes de comparar as cotações.
| Fator de custo | Portnox | Purple | SecureW2 | JumpCloud |
|---|---|---|---|---|
| Modelo de licença | Assinatura baseada em cotação | Plano Connect, Capture ou Engage, além dos complementos SecurePass, Verify ou Shield | Assinatura baseada em cotação | Pacotes mensais publicados por pessoa |
| Equipamento local (on-premise) | Nenhum necessário | Nenhum necessário | Nenhum necessário | Nenhum necessário |
| Agente de endpoint | Agente para verificações de postura | Nenhum | Cliente JoinNow para integração de certificados | Agente JumpCloud se você usar seu gerenciamento de dispositivos |
| Certificados e PKI | Autoridade de certificação integrada | Não necessário para iPSK | PKI gerenciada é o produto principal | Credenciais de diretório, opção de certificado disponível |
| Plataforma de WiFi de convidados separada | Necessária | Inclusa | Necessária | Necessária |
| Esforço de implantação cabeada | Configuração de switch em cada local | Nenhum, apenas WiFi | Configuração de switch onde o 802.1X cabeado é usado | Nenhum para uso exclusivo de WiFi |
Perguntas a serem feitas a cada fornecedor
- A licença contabiliza endpoints de rede cabeada, sem fio e VPN juntos ou separadamente?
- Os dispositivos de convidados e visitantes são contabilizados na licença?
- Quem implanta e mantém o agente de endpoint, e em quantos dispositivos?
- O que acontece com a autenticação se o serviço de nuvem estiver inacessível?
- Quais fornecedores de pontos de acesso e switches são testados e suportados?
Onde os custos ocultos se escondem
O maior custo oculto é o segundo produto. Se o seu fornecedor de NAC ou RADIUS não opera WiFi de convidados, você compra e integra um Captive Portal separadamente. Você passa então a gerenciar dois consoles, dois contratos e dois canais de suporte. O WiFi de convidados também alimenta dados de visitas. Se isso for importante, leia Análise de presença versus análise de engajamento.
O segundo custo oculto é a manutenção do agente. Cada atualização de sistema operacional pode corromper um agente. Considere as horas de suporte no seu custo total de propriedade, não apenas as taxas de licença.
Como decidir para o seu patrimônio
Mapeie sua situação para uma recomendação. A matriz abaixo cobre os padrões que as equipes de TI e de operações de locais mais levantam ao avaliar alternativas ao Portnox.
| Sua situação | Recomendação | Por quê |
|---|---|---|
| Mesas cabeadas, notebooks gerenciados, postura exigida pelo auditor | Portnox | Postura e aplicação em rede cabeada são os requisitos |
| Hotéis, lojas ou locais que precisam de WiFi para convidados e funcionários | Purple | Uma plataforma para Captive Portal e WiFi de funcionários baseado em identidade |
| Frota gerenciada, certificados desejados em redes cabeadas e sem fio | SecureW2 | PKI gerenciada com EAP-TLS, sem mecanismo de postura |
| JumpCloud já é seu diretório, precisa apenas de WiFi | JumpCloud | RADIUS a partir da fonte de identidade que você já executa |
| A matriz precisa de postura, os locais precisam de WiFi | Portnox na matriz, Purple nos locais | NAC direcionado para onde a postura é importante |
| Apenas dispositivos com fio fixos, pagamentos com cartão no escopo | Segmentação por VLAN de switch mais cloud RADIUS para WiFi | A segmentação reduz o escopo do PCI-DSS sem NAC |
Cenário prático: uma rede de varejo com 120 lojas
Situação. Um varejista operava 120 lojas, cada uma com dispositivos portáteis e telefones de funcionários no WiFi. Os caixas eram cabeados em uma rede separada. A equipe de TI já usava o JumpCloud como seu diretório e estava avaliando o Portnox para o WiFi dos funcionários.
O que foi feito. A equipe aplicou o teste de três perguntas. Os caixas cabeados já estavam segmentados, as verificações de postura não eram necessárias e nenhum auditor solicitou uma política unificada. O WiFi dos funcionários foi migrado para o 802.1X integrado ao diretório existente. O WiFi dos clientes funcionava separadamente com seu próprio Captive Portal.
Resultado. A equipe evitou a implementação de um agente de postura para 1.400 dispositivos portáteis e telefones. Ela eliminou 120 senhas de lojas compartilhadas. Agora, um funcionário desligado perde o acesso ao WiFi em todas as lojas quando sua conta de diretório é desativada. Este é um cenário simulado. Veja como a Purple apoia propriedades de Varejo.
Uma ordem de trabalho sensata
- Liste cada tipo de dispositivo e se ele se conecta via rede cabeada, sem fio ou ambas.
- Execute o teste de três perguntas para cada tipo de site, não para a propriedade como um todo.
- Precifique o NAC apenas para os sites e dispositivos que precisam de postura.
- Precifique o cloud RADIUS para todo o resto, incluindo o WiFi de visitantes.
- Realize um piloto em um site, um SSID por vez, antes de se comprometer com toda a propriedade.
O setor de transporte segue a mesma lógica. Operadores ferroviários, incluindo a c2c Rail e a Avanti West Coast, operam WiFi de passageiros na Purple, onde as verificações de postura a bordo não fazem sentido. Veja Trens.
Perguntas frequentes
A Purple é uma substituta direta do Portnox?
Não, não para todos os casos de uso do Portnox. A Purple substitui o Portnox onde o seu requisito é a autenticação WiFi para funcionários e convidados. A Purple não oferece aplicação de porta cabeada ou verificações de postura de endpoint. Se você precisa disso, mantenha um NAC para a infraestrutura cabeada e de laptops gerenciados. Use a Purple para o WiFi de estabelecimentos, onde ela também fornece o Captive Portal, opt-ins de escolha consciente e análises de WiFi que o Portnox não se posiciona para entregar.
Posso executar cloud RADIUS para WiFi e manter um NAC para portas cabeadas?
Sim, e muitas empresas deveriam fazer isso. Dimensione o NAC para sites e dispositivos que precisam de verificações de postura, como mesas da matriz e laptops gerenciados. Execute o WiFi de locais e visitantes em uma plataforma de cloud RADIUS separada. Isso mantém os dispositivos de visitantes fora da contagem de licenças do seu NAC. Também evita a implantação de agentes de postura em dispositivos portáteis e telefones que nunca acessam sistemas confidenciais.
A Purple funciona com os pontos de acesso que eu já possuo?
Sim. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Não é necessário arrancar e substituir nada. Você direciona seus pontos de acesso para o Purple para autenticação e o Captive Portal, e sua rede sem fio existente continua funcionando por baixo.
Como faço para migrar o WiFi da equipe do Portnox para o RADIUS na nuvem?
Migre um SSID e um local de cada vez. Crie a nova rede de funcionários ao lado da existente, autenticada no Microsoft Entra ID, Okta ou Google Workspace. Mova um grupo de teste, confirme a atribuição de VLAN e o roaming e depois expanda. Deixe a aplicação de políticas cabeadas no Portnox até decidir se a postura de rede cabeada ainda é um requisito. Desative o SSID antigo apenas quando todos os dispositivos tiverem sido migrados.
O RADIUS na nuvem sem NAC é suficiente para o PCI-DSS?
Sim, para muitos estabelecimentos que aceitam cartões, desde que os sistemas de pagamento estejam segmentados. O PCI-DSS trata a segmentação de rede como uma forma de reduzir o escopo dos ambientes de dados dos titulares de cartões. Mantenha os caixas e dispositivos de pagamento em VLANs cabeadas isoladas. Execute o WiFi de funcionários e convidados em segmentos separados autenticados via RADIUS na nuvem. Confirme o design de segmentação com seu Assessor de Segurança Qualificado antes de depender dele.
O SecureW2 ou o JumpCloud são mais baratos que o Portnox?
Geralmente sim para necessidades exclusivas de WiFi, porque você evita pagar por recursos de NAC que não utiliza. O JumpCloud publica pacotes mensais por pessoa com RADIUS em planos selecionados. O SecureW2 e o Portnox fazem cotações por projeto. Compare o custo total, não o preço da licença. Inclua a manutenção de agentes, gerenciamento de certificados, configuração de switches e uma plataforma de WiFi de convidados separada, que as três opções exigem e o Purple inclui.
O RADIUS na nuvem gerencia as saídas de funcionários automaticamente?
Sim, quando ele se autentica no seu provedor de identidade. As redes baseadas em identidade do Purple verificam os funcionários no Microsoft Entra ID, Okta ou Google Workspace. Quando o RH desativa a conta de um funcionor demitido, o acesso dele ao WiFi termina na hora. Você não precisa mais alterar uma senha compartilhada em todos os locais. Isso cobre admissões, transferências e demissões a partir de um único diretório, em vez de uma lista separada de contas de WiFi.
O Purple está em conformidade com o GDPR?
Sim. O Purple está em conformidade com o GDPR e a CCPA, além de ser certificado pelas normas ISO 27001 e Cyber Essentials. A captura de dados de convidados utiliza consentimento por escolha consciente, para que os visitantes decidam o que desejam compartilhar. O Purple opera desde 2012 em mais de 80.000 estabelecimentos ativos. Essa postura de conformidade se aplica tanto aos dados de WiFi de convidados quanto aos registros de autenticação de funcionários mantidos na plataforma.
Definições principais
RADIUS
Remote Authentication Dial In User Service, especificado no IETF RFC 2865. Ele define como um servidor de acesso à rede, como um ponto de acesso ou switch, envia uma solicitação de acesso a um servidor central e recebe uma decisão de aceitação ou rejeição, opcionalmente com atributos como uma atribuição de VLAN.
Todas as opções neste guia autenticam dispositivos através de RADIUS. A decisão é se você o hospedará como um serviço em nuvem isolado ou se o comprará em um pacote integrado a uma plataforma NAC.
IEEE 802.1X
O padrão IEEE para controle de acesso à rede baseado em porta. Ele realiza a autenticação entre o dispositivo, o ponto de acesso ou switch e o servidor RADIUS, mantendo uma porta ou associação sem fio fechada até que o servidor aprove a identidade.
Portnox, Purple, SecureW2 e JumpCloud utilizam 802.1X. A questão é se você precisa dele nas portas físicas de switch cabeado, bem como no WiFi, o que exige esforço de configuração de switch em cada localidade.
Network access control (NAC)
Uma plataforma que adiciona descoberta de dispositivos em conexões cabeadas, sem fio e VPN, avaliação de postura em relação a uma linha de base de segurança, e quarentena ou correção de dispositivos incompatíveis, além da autenticação 802.1X e RADIUS.
Você se depara com a necessidade de NAC quando um auditor ou seguradora solicita uma única política de acesso para conexões cabeadas, sem fio e VPN. O custo é justificado onde a aplicação em redes cabeadas e a checagem de postura são requisitos reais.
Avaliação de postura
Uma verificação, geralmente realizada por um agente de endpoint, de que um dispositivo atende aos seus requisitos mínimos de segurança, como nível de patches, status do antivírus ou criptografia de disco, antes de ser admitido na rede.
A postura é a principal capacidade que separa o NAC do RADIUS em nuvem. Se você não precisa dela, evita implantar e manter um agente em cada dispositivo gerenciado.
VLAN
Uma rede local virtual, definida na norma IEEE 802.1Q, que divide uma rede física em segmentos lógicos separados. Um servidor RADIUS pode retornar uma atribuição de VLAN para que cada dispositivo autenticado vá para o segmento correto.
As VLANs isolam funcionários, convidados, caixas registradoras e outros dispositivos. Segmentar dispositivos de pagamento em sua própria VLAN é como muitos estabelecimentos reduzem o escopo do PCI-DSS sem NAC.
EAP-TLS
Um método de Protocolo de Autenticação Extensível especificado na RFC 5216 da IETF. O dispositivo e o servidor se autenticam mutuamente com certificados digitais dentro de um handshake TLS, eliminando senhas da autenticação WiFi.
O EAP-TLS é o núcleo da abordagem focada em certificados da SecureW2. Escolha-o quando tiver uma frota gerenciada e quiser certificados em redes cabeadas e sem fio sem um NAC completo.
PEAP
Protected EAP, um método de autenticação 802.1X que envolve uma troca de usuário e senha dentro de um túnel TLS criptografado estabelecido com o certificado do servidor.
O PEAP permite que os funcionários se conectem ao WiFi com credenciais do diretório em vez de certificados de dispositivo, o que reduz o esforço de integração onde você não tem uma PKI implementada.
iPSK
Identity pre-shared key, um método que fornece a cada pessoa ou dispositivo sua própria chave WiFi em um único nome de rede, com o servidor RADIUS mapeando cada chave para uma identidade e uma VLAN.
O Purple suporta iPSK para WiFi de funcionários sem certificados. Ele substitui uma senha compartilhada por local, de modo que a saída de um funcionário não força mais a alteração da senha em todos os estabelecimentos.
Bypass de autenticação MAC (MAB)
Uma contingência que admite dispositivos incapazes de executar um suplicante 802.1X, como impressoras, verificando o endereço MAC do hardware em relação a uma lista de permissões no servidor RADIUS.
O MAB é importante quando você estende o 802.1X cabeado para dispositivos fixos. Ele é listado como um método para funcionários do Portnox e como contingência para RADIUS em nuvem em portas cabeadas.
Captive Portal
A página web que um visitante visualiza antes de receber acesso ao WiFi, usada para aceitação de termos, login e captura de consentimento. Páginas HTTPS não podem ser redirecionadas de forma limpa para ela, o que pode gerar avisos de certificado no navegador.
Portnox, SecureW2 e JumpCloud não operam WiFi para convidados, então você precisaria adquirir um Captive Portal separadamente. O Purple o inclui com opt-ins de escolha consciente e captura de dados primários.
PCI-DSS
O Padrão de Segurança de Dados da Indústria de Cartões de Pagamento, publicado pelo Conselho de Padrões de Segurança do PCI. Ele trata a segmentação de rede como uma maneira de reduzir o escopo do ambiente de dados do titular do cartão.
Estabelecimentos de varejo e hotelaria frequentemente atendem aos seus requisitos de rede cabeada isolando os caixas registradoras em VLANs dedicadas. Confirme o projeto de segmentação com o seu Assessor de Segurança Qualificado antes de confiar nele.
NIST SP 800-207
A publicação especial do Instituto Nacional de Padrões e Tecnologia dos EUA sobre arquitetura zero trust. Ela descreve a avaliação contínua de dispositivos e identidades antes e durante o acesso aos recursos.
Redes governamentais que lidam com dados confidenciais e redes clínicas frequentemente citam orientações de zero trust para justificar o uso do NAC completo com verificações de postura em todos os lugares.
Exemplos práticos
Um conselho regional administra 12 edifícios de escritórios e nove bibliotecas, com 600 portas de mesa cabeadas, 1.100 laptops gerenciados e uma VPN para trabalho remoto. Sua seguradora exige provas de que dispositivos desconhecidos não consigam acessar a rede corporativa. O que eles devem implantar?
O conselho implantou NAC em redes cabeadas, sem fio e VPN, com checagens de postura nos laptops gerenciados. O WiFi para visitantes das bibliotecas foi movido para um SSID de convidado separado em sua própria VLAN, fora do escopo do NAC. Três políticas de acesso distintas tornaram-se uma só, e todas as 600 portas de mesa passaram a ser monitoradas. Os dispositivos dos visitantes ficaram totalmente de fora da contagem de licenças do NAC. Este cenário modelado mostra onde o NAC se encaixa: o requisito de rede cabeada e postura é real, justificando o custo, enquanto o WiFi de visitantes não ganha nada com isso.
Um grupo hoteleiro utiliza pontos de acesso Cisco Meraki em 30 hotéis com uma única senha de equipe compartilhada por hotel. Uma cotação da Portnox cobre 4.500 endpoints, mas apenas 1.800 dispositivos de funcionários realmente se conectam ao WiFi, além do acesso de visitantes. Como eles devem definir o escopo da compra?
O grupo manteve os caixas cabeados em uma VLAN segmentada gerenciada no switch. O WiFi da equipe foi movido para o 802.1X baseado em identidade integrado ao Microsoft Entra ID, e o WiFi de visitantes foi movido para um captive portal com consentimento de opt-in na mesma plataforma. O escopo licenciado caiu de 4.500 endpoints para os 1.800 dispositivos de funcionários que se conectam ao WiFi. Trinta senhas compartilhadas foram eliminadas, de modo que a saída de um funcionário não força mais a alteração de 30 senhas. O acesso de visitantes e de funcionários agora é gerenciado a partir de um único console, em vez de dois produtos diferentes. Este é um cenário modelado.
Uma rede de varejo com 120 lojas já utiliza o JumpCloud como seu diretório e está avaliando o Portnox para os dispositivos portáteis e telefones da equipe no WiFi. Os caixas são cabeados em uma rede separada. Eles precisam de NAC?
A equipe aplicou o teste de três perguntas. Os caixas cabeados já estavam segmentados, as checagens de postura não eram necessárias e nenhum auditor solicitou uma política unificada. O WiFi da equipe foi movido para o 802.1X integrado ao diretório existente, e o WiFi para clientes funcionou separadamente com seu próprio captive portal. A equipe evitou a instalação de um agente de postura em 1.400 dispositivos portáteis e telefones e eliminou 120 senhas compartilhadas de lojas. Agora, quando um funcionário sai, ele perde o acesso ao WiFi em todas as lojas assim que sua conta de diretório é desativada. Este é um cenário modelado.
Perguntas frequentes
O Purple é um substituto direto do Portnox?
Não, não para todos os casos de uso do Portnox. O Purple substitui o Portnox quando a sua necessidade é a autenticação de WiFi para funcionários e convidados. O Purple não oferece imposição de portas cabeadas ou verificações de postura de endpoint. Se precisar dessas funções, mantenha um NAC para o parque de dispositivos cabeados e laptops gerenciados. Use o Purple para o WiFi do local, onde ele também fornece o Captive Portal, opt-ins de escolha consciente e análise de WiFi que o Portnox não se posiciona para entregar.
Posso executar o cloud RADIUS para WiFi e manter um NAC para portas cabeadas?
Sim, e muitos ambientes corporativos deveriam fazer isso. Limite o escopo do NAC aos locais e dispositivos que precisam de verificações de postura, como mesas da sede e laptops gerenciados. Execute o WiFi de locais e de convidados em uma plataforma de cloud RADIUS separada. Isso mantém os dispositivos de convidados fora da contagem de licenças do seu NAC. Também evita a implantação de agentes de postura em coletores e telefones que nunca tocam em sistemas confidenciais.
O Purple funciona com os pontos de acesso que eu já possuo?
Sim. O Purple é independente de hardware e funciona como um overlay de nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Nenhuma substituição total é necessária. Você aponta seus pontos de acesso para o Purple para autenticação e Captive Portal, e sua rede sem fio existente continua funcionando por baixo.
Como faço para migrar o WiFi da equipe do Portnox para o cloud RADIUS?
Migre um SSID e um local por vez. Crie a nova rede de funcionários ao lado da existente, autenticada no Microsoft Entra ID, Okta ou Google Workspace. Mova um grupo piloto, confirme a atribuição de VLAN e o roaming e, em seguida, expanda. Deixe a imposição cabeada no Portnox até decidir se a postura cabeada ainda é um requisito. Desative o SSID antigo apenas quando todos os dispositivos tiverem migrado.
O cloud RADIUS sem NAC é suficiente para o PCI DSS?
Sim, para muitos estabelecimentos que aceitam cartões, desde que os sistemas de pagamento estejam segmentados. O PCI DSS trata a segmentação de rede como uma forma de reduzir o escopo dos ambientes de dados de portadores de cartão. Mantenha os caixas e dispositivos de pagamento em VLANs cabeadas isoladas. Execute o WiFi de funcionários e convidados em segmentos separados autenticados via cloud RADIUS. Confirme o design de sua segmentação com o seu Assessor de Segurança Qualificado antes de confiar nele.
O SecureW2 ou o JumpCloud é mais barato que o Portnox?
Geralmente sim para necessidades exclusivas de WiFi, pois você evita pagar por recursos de NAC não utilizados. O JumpCloud publica pacotes mensais por pessoa com RADIUS em planos selecionados. O SecureW2 e o Portnox fazem orçamentos sob consulta. Compare o custo total, não o preço da licença. Inclua manutenção de agentes, gerenciamento de certificados, configuração de switches e uma plataforma separada de WiFi de convidados, itens que os três exigem e o Purple já inclui.
O cloud RADIUS lida com desligamentos de funcionários de forma automática?
Sim, quando autentica contra seu provedor de identidade. As Redes Baseadas em Identidade do Purple verificam os funcionários no Microsoft Entra ID, Okta ou Google Workspace. Quando o RH desativa a conta de um colaborador que está saindo, o acesso dele ao WiFi termina imediatamente. Você não precisa mais rotacionar uma senha compartilhada em todos os locais. Isso cobre admissões, transferências e desligamentos a partir de um único diretório, em vez de uma lista separada de contas de WiFi.
O Purple está em conformidade com o GDPR?
Sim. O Purple está em conformidade com o GDPR e o CCPA e é certificado pelas normas ISO 27001 e Cyber Essentials. A captura de dados de convidados utiliza opt-ins de escolha consciente, para que os visitantes decidam o que compartilham. O Purple opera desde 2012 em mais de 80.000 locais ativos. Essa postura de conformidade se aplica tanto aos dados de WiFi de convidados quanto aos registros de autenticação de funcionários mantidos na plataforma.
Continue a ler esta série
Solução de problemas de 802.1X no iOS e macOS: um checklist de implantação para Intune, Jamf e Microsoft Entra ID
Use este checklist para diagnosticar por que iPhones, iPads e Macs falham no 802.1X no Intune ou Jamf Pro. Cada falha corresponde a uma de quatro causas: confiança do servidor, certificado de identidade, modo macOS ou escopo de grupo do Microsoft Entra ID. Você confirmará a causa a partir dos logs do eapolclient e RADIUS, aplicará a correção e organizará as futuras rotações de certificados.
Confiança do servidor de perfil WiFi do Intune: nomes de servidor de certificado e checklist de CA raiz para Entra ID
Você será capaz de configurar a validação de servidor de um perfil WiFi do Intune para que o EAP-TLS e o PEAP se conectem no Windows, Apple e Android. Você fará a correspondência dos nomes de servidor de certificado com o certificado RADIUS, implantará a CA raiz correta, alinhará as atribuições de grupo do Entra ID e programará as renovações de certificado antes que elas interrompam as conexões silenciosamente.
Solução de problemas de Android 802.1X e EAP-TLS: uma checklist de implantação para Intune e Microsoft Entra ID
Você será capaz de identificar por que telefones Android gerenciados falham no EAP-TLS no seu SSID de funcionários e corrigir isso no Intune. Associe cada sintoma a uma das quatro causas comuns - CA ou domínio ausente, certificado de cliente no perfil incorreto, valor incompatível de nomes de servidor RADIUS ou uma raiz confiável não entregue. Em seguida, aplique uma checklist de implantação que evita interrupções repetidas.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.